Anexo de Segurança e Tratamento

Última atualização: 22 de setembro de 2026

Esta página descreve como tratamos dados pessoais em nome dos nossos clientes. Desenvolve os Anexos 1 e 2 da nossa Adenda de Tratamento de Dados com o nível de detalhe que um encarregado da proteção de dados normalmente solicita antes de aprovar uma integração, e foi redigida para ser entregue tal como está. A Adenda de Tratamento de Dados continua a ser o documento contratual e, em caso de divergência entre os dois, prevalece.

Índice

1. Âmbito e funções

Em relação aos dados pessoais que submete ao Serviço ou que a ele liga, o cliente é o responsável pelo tratamento e nós somos o subcontratante. Quando utiliza o LLM Pulse para servir os seus próprios clientes, atua como subcontratante destes e nós atuamos como subcontratante ulterior. Tratamos esses dados apenas com base nas suas instruções documentadas, que consistem nos nossos Termos, na Adenda de Tratamento de Dados e na sua configuração do Serviço.

Somos, de forma autónoma, responsáveis pelo tratamento dos dados de que necessitamos para gerir o nosso próprio negócio, como os dados da sua conta e de faturação. Esse tratamento está descrito na nossa Política de Privacidade.

2. Quem trata os dados

LLM PULSE SL
Sede: Passeig de Gràcia 53, Ático 1ª, 08007 Barcelona, Espanha
Número de identificação fiscal (NIF): B27561133
Registada no Registo Mercantil de Barcelona
Contacto de proteção de dados: info@llmpulse.ai

Estamos estabelecidos na União Europeia, pelo que não nomeamos um representante ao abrigo do artigo 27.º do RGPD. Os pedidos relacionados com a proteção de dados chegam à empresa através do endereço acima e são tratados pela gerência.

3. Finalidades do tratamento

Tratamos dados pessoais para alojar e armazenar o que submete, para analisar como as marcas aparecem nas respostas dos assistentes de IA, para importar e agregar as fontes de tráfego que liga, para produzir relatórios e exportações, para servir portais incorporados e de marca branca, para executar as funcionalidades assistidas por IA que solicita e para prestar suporte, segurança e prevenção de abusos.

Não vendemos dados pessoais e não treinamos modelos com o que submete.

4. Titulares dos dados e categorias de dados

Categorias de titulares dos dados: os seus utilizadores e colaboradores; os seus clientes e os visualizadores finais de relatórios partilhados ou incorporados; os visitantes do seu site; e pessoas identificadas em conteúdos que submete ou em fontes públicas que o Serviço analisa.

Dados pessoais que armazenamos: nomes, endereços de email e outros dados de contacto e profissionais, bem como quaisquer dados pessoais presentes nos conteúdos que submete ou nas fontes que liga.

Dados pessoais nos seus logs: os registos de log que liga podem conter os endereços IP e outros identificadores dos seus visitantes. Descartamo-los durante a leitura de cada registo e nunca os armazenamos. Um ficheiro de log que carregue por si é eliminado no máximo 30 dias após o processamento.

Dados que não são dados pessoais: valores diários agregados por projeto (pedidos por bot, página e código de estado; totais de tráfego, sessão e conversão), os caminhos das suas próprias páginas e as cadeias de user agent dos rastreadores de IA.

Categorias especiais: não se pretende nenhuma, e a Adenda de Tratamento de Dados pede que não as submeta.

5. O Agent Analytics em detalhe

O Agent Analytics conta como os rastreadores e assistentes de IA pedem as suas páginas. De cada registo de servidor, CDN ou log drain lê apenas cinco campos: o carimbo temporal, a cadeia de user agent, o caminho pedido, o código de estado da resposta e o tamanho da resposta. Os endereços IP dos clientes presentes na fonte são descartados durante a leitura do registo e nunca são escritos na nossa base de dados.

O que armazenamos é um agregado diário por projeto: pedidos por bot, por caminho e por código de estado. Não existe registo por visitante nem qualquer identificador que permita individualizar uma pessoa. Se carregar um ficheiro de log por si, esse ficheiro é conservado no máximo 30 dias após o processamento e é depois eliminado.

Esses cinco campos são tudo o que o Agent Analytics necessita. Enquanto responsável pelo tratamento, cabe-lhe decidir o que as suas fontes de log nos enviam: configure-as para enviar apenas esses campos quando o seu fornecedor o permitir e remova os endereços IP e outros identificadores de qualquer ficheiro antes de o carregar. Qualquer outra coisa que chegue é descartada conforme descrito acima, mas a minimização dos dados pessoais começa naquilo que envia.

6. Onde os dados estão alojados

A aplicação, as suas bases de dados e as suas filas de tarefas são executadas em servidores dedicados alugados à Hetzner na Alemanha. As cópias de segurança são gravadas numa Hetzner Storage Box na Alemanha e replicadas para o armazenamento de objetos Cloudflare R2. Os ficheiros que carrega, como logótipos, e as exportações que o Serviço gera são armazenados no Cloudflare R2.

O nosso ambiente de pré-produção é executado num servidor separado, também na Hetzner, na Alemanha, sob os mesmos controlos de acesso. É atualizado a partir de uma cópia reduzida da cópia de segurança de produção, que é como exercitamos o procedimento de reposição todas as semanas.

7. Transferências internacionais

Os dados pessoais dos clientes estão alojados na União Europeia. Alguns subcontratantes ulteriores estão estabelecidos fora do Espaço Económico Europeu. Para essas transferências, baseamo-nos numa decisão de adequação da Comissão Europeia quando aplicável, incluindo o Quadro de Privacidade de Dados UE-EUA quando o destinatário está certificado, ou nas Cláusulas Contratuais-Tipo adotadas pela Comissão Europeia, com medidas suplementares quando necessárias.

8. Subcontratantes ulteriores

A lista atual, com a finalidade de cada fornecedor e as regiões onde trata dados, está publicada em llmpulse.ai/subprocessors e é mantida atualizada. Notificamos os clientes pelo menos 30 dias antes de adicionarmos ou substituirmos um subcontratante ulterior, e pode opor-se por escrito nesse período com fundamentos razoáveis de proteção de dados. Todos os subcontratantes ulteriores estão vinculados a obrigações de proteção de dados materialmente equivalentes às que assumimos perante o cliente.

9. Durante quanto tempo conservamos os dados

Tarefas agendadas eliminam os agregados de tráfego e do Agent Analytics após 395 dias, e os dados do Search Console ligados após 400 dias. Os ficheiros de log em bruto carregados para o Agent Analytics são eliminados no máximo 30 dias após serem processados. As exportações geradas são eliminadas quando expiram. O nosso registo interno de ações administrativas é reduzido após 24 meses. As cópias de segurança são mantidas como sete cópias diárias, quatro semanais e três mensais, e as mais antigas são removidas automaticamente.

O resto é conservado durante a vida da conta. Quando o tratamento termina, o cliente pode pedir-nos que devolvamos os dados ou que os eliminemos, e concluímos a eliminação no prazo de 90 dias após a cessação, exceto quanto às cópias de segurança que são substituídas no ciclo normal e aos dados que temos de conservar por lei.

10. Medidas técnicas

As nossas medidas técnicas incluem:

  • Encriptação em trânsito. O Serviço é disponibilizado apenas através de HTTPS, com a política HTTP Strict Transport Security (HSTS).
  • Cópias de segurança encriptadas. As cópias de segurança diárias são encriptadas, mantidas fora do servidor de aplicações e replicadas para um segundo local. A sua integridade é verificada diariamente e é restaurado um ficheiro do arquivo mais recente como canário.
  • Controlo de acesso. O acesso dentro do produto segue o princípio do menor privilégio através de um sistema de permissões baseado em funções. O acesso administrativo aos servidores está limitado aos dois fundadores da empresa.
  • Autenticação. Autenticação de dois fatores opcional, palavras-passe com hash e segredos do segundo fator encriptados.
  • Reforço do servidor. Bloqueio automático de endereços abusivos, atualizações de segurança automáticas e alertas sobre acessos privilegiados ao servidor.
  • Reforço da aplicação. Limitação de taxa, proteção contra falsificação de pedidos entre sites (CSRF), uma política de segurança de conteúdos e validação que recusa pedidos dirigidos a endereços de rede internos.
  • Ambientes separados. A produção e a pré-produção são executadas em máquinas separadas com credenciais separadas.
  • Monitorização. Os sistemas de produção são monitorizados e as falhas geram um alerta para a equipa de engenharia.

11. Medidas organizativas

As nossas medidas organizativas incluem:

  • Confidencialidade. Todos os que estão autorizados a tratar dados dos clientes estão vinculados por dever de confidencialidade.
  • Responsabilização. As alterações que uma pessoa faz aos registos dos clientes são registadas com o utilizador que as efetuou, e as sessões da consola administrativa em produção são registadas e ficam disponíveis para revisão.
  • Controlo de alterações. Todas as alterações são revistas e passam por um conjunto de testes automatizados, e uma versão só chega a produção a partir de uma compilação que os tenha passado.
  • Diligência sobre os fornecedores. Analisamos os termos de proteção de dados de um fornecedor e a sua localização antes de o utilizarmos.
  • Procedimentos documentados. Procedimentos escritos para resposta a incidentes, para pedidos dos titulares dos dados e para eliminação e reposição.

12. Violações de dados pessoais

Notificamo-lo sem demora injustificada depois de tomarmos conhecimento de uma violação que afete dados pessoais que tratamos por sua conta. A primeira notificação inclui a informação disponível nesse momento e enviamos mais detalhes à medida que surgem, em vez de esperarmos por um quadro completo. Prestamos assistência nas suas próprias notificações às autoridades de controlo e aos titulares dos dados.

13. Direitos dos titulares dos dados

Continua a ser o ponto de contacto para as pessoas cujos dados nos envia. Se uma delas nos contactar diretamente, reencaminhamos o pedido para si e não o respondemos quanto ao mérito, salvo se a lei o exigir. Prestamos assistência em pedidos de acesso, retificação, apagamento, limitação do tratamento e portabilidade, e o Serviço permite-lhe exportar e eliminar os dados da sua conta por si.

14. Documentação e acordos assinados

A nossa Adenda de Tratamento de Dados aplica-se automaticamente a todos os clientes e não necessita de assinatura. Se o seu cliente precisar de um acordo assinado, das Cláusulas Contratuais-Tipo ou de um questionário de segurança preenchido, escreva para info@llmpulse.ai e fornecemo-lo. Respondemos a questionários de segurança escritos e razoáveis e apoiamos os direitos de auditoria previstos na Adenda de Tratamento de Dados.